RBAC และ ABAC
โมเดลควบคุมการเข้าถึง
RBAC และ ABAC เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
แบบจำลองการควบคุมการเข้าถึง
แบบจำลองการควบคุมการเข้าถึงกำหนดวิธีตัดสินใจเรื่องสิทธิ์ แบบจำลองที่ใช้กันอย่างแพร่หลายสองแบบคือ RBAC และ ABAC
การเลือกแบบจำลองที่เหมาะสมจะกำหนดว่าสิทธิ์ของคุณขยายขนาดและยืดหยุ่นได้มากเพียงใด
พื้นฐาน RBAC
การควบคุมการเข้าถึงตามบทบาท (RBAC)มอบสิทธิ์ให้กับบทบาท จากนั้นจึงกำหนดผู้ใช้ให้กับบทบาทต่าง ๆ
ผู้ใช้จะได้รับสิทธิ์ทั้งหมดของบทบาทที่ตนมี คุณจัดการการเข้าถึงด้วยการจัดการสมาชิกของบทบาท
ตัวอย่าง RBAC
พิจารณาบทบาทอย่าง editor และ viewer:
- ผู้แก้ไข: อ่านและเขียนเอกสาร
- ผู้ดู: อ่านได้อย่างเดียว
เมื่อกำหนดบทบาทผู้แก้ไขให้ Alice เธอจะได้รับสิทธิ์ทั้งสองรายการโดยอัตโนมัติ
role: editor
permissions: [doc.read, doc.write]
user: alice -> role: editorจุดแข็งของ RBAC
RBAC ได้รับความนิยมเนื่องจาก:
- ทำความเข้าใจและตรวจสอบได้ง่าย
- รองรับผู้ใช้จำนวนมากที่มีความต้องการคล้ายกันได้ดี
- ตรวจทานได้ง่ายว่าใครมีบทบาทใด
จุดอ่อนของ RBAC: บทบาทเพิ่มจำนวนจนล้น
เมื่อการเข้าถึงขึ้นอยู่กับเงื่อนไขย่อยจำนวนมาก คุณจะต้องสร้างบทบาทไม่รู้จบ เช่น editor_finance_emea_temp
บทบาทที่เพิ่มจำนวนจนล้นนี้ทำให้ RBAC จัดการได้ยากเมื่อขยายขนาด
พื้นฐาน ABAC
การควบคุมการเข้าถึงตามคุณลักษณะ (ABAC)ตัดสินใจเรื่องการเข้าถึงโดยใช้คุณลักษณะที่ประเมินด้วยกฎนโยบาย
คุณลักษณะจะอธิบายผู้ใช้ ทรัพยากร การดำเนินการ และสภาพแวดล้อม
ตัวอย่าง ABAC
นโยบาย ABAC สามารถแสดงกฎที่ละเอียดและหลากหลายได้โดยไม่ต้องสร้างบทบาทเฉพาะ
ALLOW read IF user.department == resource.department
AND user.clearance >= resource.sensitivity
AND env.time BETWEEN 09:00 AND 18:00จุดแข็งของ ABAC
ABAC มีคุณสมบัติดังนี้:
- การตัดสินใจที่ละเอียดระดับย่อยและรับรู้บริบท
- ไม่มีบทบาทเพิ่มจำนวนจนล้น เพราะนโยบายเดียวครอบคลุมได้หลายกรณี
- ปัจจัยแบบไดนามิก เช่น เวลา ตำแหน่งที่ตั้ง และอุปกรณ์
จุดอ่อนของ ABAC
ABAC แลกความเรียบง่ายกับพลังในการควบคุม:
- นโยบายอาจซับซ้อนขึ้นและตรวจสอบได้ยาก
- ต้องใช้ข้อมูลคุณลักษณะที่สะอาดและเชื่อถือได้
- ตอบได้ยากขึ้นว่า ‘ใครเข้าถึง X ได้’ เมื่อมองโดยสรุป
การผสานทั้งสองแบบ
หลายระบบใช้แนวทางแบบผสมผสาน โดยใช้ RBAC สำหรับการควบคุมในภาพรวม และใช้ ABAC สำหรับเงื่อนไขเฉพาะเจาะจง
ตัวอย่างเช่น บทบาทจะมอบสิทธิ์การเข้าถึงพื้นฐาน จากนั้นกฎตามคุณลักษณะจะจำกัดสิทธิ์ดังกล่าวตามภูมิภาคหรือเวลา
การเลือกแบบจำลอง
หลักง่าย ๆ:
- ใช้ RBAC เมื่อสิทธิ์การเข้าถึงสอดคล้องกับหน้าที่งานอย่างชัดเจน
- ใช้ ABAC เมื่อการตัดสินใจขึ้นอยู่กับบริบทหรือมีการเปลี่ยนแปลงบ่อย
- ผสานทั้งสองแบบเพื่อใช้ประโยชน์จากจุดแข็งของแต่ละแบบ
ตรวจสอบความเข้าใจ
องค์กรแห่งหนึ่งสร้างบทบาทอย่าง editor_finance_emea_contractor เพิ่มขึ้นเรื่อย ๆ เพื่อรองรับทุกชุดการผสมผสาน แบบจำลองใดจะช่วยลดปัญหานี้
สรุปทบทวน
คุณได้เปรียบเทียบ RBAC และ ABAC
- RBAC: เรียบง่าย ขับเคลื่อนด้วยบทบาท แต่มีแนวโน้มที่จำนวนบทบาทจะเพิ่มขึ้นจนควบคุมได้ยาก
- ABAC: ยืดหยุ่น ขับเคลื่อนด้วยคุณลักษณะ แต่ตรวจสอบได้ซับซ้อนกว่า
- แนวทางแบบผสมผสานรวมจุดแข็งของทั้งสองแบบเข้าด้วยกัน
ถัดไป เราจะสำรวจการลงชื่อเข้าใช้ครั้งเดียวและการเชื่อมโยงความเชื่อถือ
คำถามที่พบบ่อย
บทเรียน “RBAC และ ABAC” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “RBAC และ ABAC” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “RBAC และ ABAC”
โมเดลควบคุมการเข้าถึง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “RBAC และ ABAC” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ